Benvenuti sul nostro blog.
.png)
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
.png)
Aikido finanzia la sicurezza di Node.js
Aikido si unisce al Security Stewardship Program di OpenJS come partner inaugurale, finanziando bug bounty e supporto ai maintainer per proteggere Node.js.

Presentazione di Aikido Altar: il modello che rende possibile la security intelligence sovrana
Altar è il nostro primo modello AI con pesi aperti ed è il primo passo verso una sicurezza e un'intelligenza sovrane. Eseguito interamente all'infrastruttura del cliente, alimenta il pentesting autonomo di Aikido Machine senza che alcun codice esca mai dal perimetro aziendale.
Lo stato dell'IA nel pentesting nel 2026
Il nostro ultimo rapporto raccoglie le opinioni di 400 CISO, CTO e dirigenti senior del settore ingegneristico in Europa e negli Stati Uniti. Il rapporto analizza come l’intelligenza artificiale stia trasformando i test di penetrazione, perché gli approcci tradizionali faticano a stare al passo con le moderne modalità di distribuzione del software e cosa si aspettano i responsabili della sicurezza dalla prossima generazione di test di penetrazione.

Notizie
La nostra visione delle dinamiche che stanno plasmando la sicurezza del software in questo momento
Aggiornamenti aziendali
Le novità di Aikido: dal lancio di nuovi prodotti ai grandi successi nel campo della sicurezza.
L'estensione fast-draft Open VSX compromessa da BlokTrooper
Una popolare estensione Open VSX è stata compromessa e utilizzata per distribuire un RAT e un programma di furto di dati da un'infrastruttura controllata dagli autori dell'attacco. La cronologia delle versioni rivela la vera situazione, con versioni dannose che compaiono tra quelle pulite.
Glassworm colpisce popolari pacchetti React Native per numeri di telefono
Due popolari pacchetti npm per React Native sono stati compromessi da soggetti sospettati di appartenere al gruppo Glassworm e utilizzati per diffondere malware a più fasi. Ecco cosa fa il malware e a cosa prestare attenzione.
Come i team di sicurezza contrastano gli hacker potenziati dall'IA
Un solo hacker e un abbonamento a Claude hanno appena messo fuori uso nove agenzie governative messicane. L’intelligenza artificiale ha fornito agli aggressori un notevole potenziamento delle loro capacità. I team di sicurezza hanno bisogno di una nuova strategia.
Come funziona l'AI pentesting con la conformità?
I test di penetrazione basati sull'intelligenza artificiale (AI) vengono ormai accettati nell'ambito delle certificazioni SOC 2, ISO 27001, HIPAA e PCI DSS. Ecco cosa cercano effettivamente i revisori e quali sono i veri limiti di questa metodologia.
XSS/RCE persistente utilizzando WebSockets nel server di sviluppo di Storybook
Aikido Attack ha individuato una vulnerabilità di dirottamento WebSocket nel server di sviluppo di Storybook che può portare a XSS persistente, esecuzione di codice remoto e, nel peggiore dei casi, alla compromissione della catena di fornitura. Illustriamo come un aggressore possa sfruttare questa vulnerabilità senza alcuna interazione da parte dell’utente; basta che uno sviluppatore visiti il sito web sbagliato per incorrere in questo attacco.
Perché il Determinismo è ancora una Necessità nella Sicurezza
Gli strumenti di sicurezza basati sull'intelligenza artificiale stanno diventando sempre più efficaci nell'individuare le vulnerabilità. Tuttavia, gli strumenti deterministici garantiscono quella coerenza da cui dipendono le pipeline, la conformità e le tracce di audit. Analizziamo i punti di forza della scansione deterministica, i casi in cui l'intelligenza artificiale prende il sopravvento e come i due approcci collaborino per garantire una sicurezza efficace.
Come convincere il Consiglio a preoccuparsi della sicurezza (prima che una violazione imponga la questione)
Cos'è lo Slopsquatting? L'attacco di allucinazione dei pacchetti AI già in atto
I modelli di IA generano nomi di pacchetti fittizi — e gli hacker li registrano prima che qualcuno se ne accorga. Lo “slopsquatting” è l’evoluzione, nell’era dell’IA, del “typosquatting” e, a differenza del suo predecessore, le attuali misure di protezione di npm non funzionano. Esaminiamo le ricerche condotte nel mondo reale che dimostrano che il fenomeno è già in atto, dai pacchetti dannosi confermati che continuano a registrare centinaia di download settimanali a un nome di pacchetto fittizio che si è diffuso in 237 repository attraverso i file delle competenze degli agenti IA.
Rapporto Internazionale sulla Sicurezza dell'IA 2026: Cosa significa per i sistemi di IA autonomi
Oltre 100 esperti hanno contribuito alla stesura dell’International AI Safety Report 2026, documentando i rischi derivanti dai sistemi di IA autonomi e proponendo modelli di difesa a più livelli. In qualità di team che gestisce sistemi di pentesting dell’IA in ambiente di produzione, analizziamo i punti in cui il rapporto è corretto e quelli in cui occorre una maggiore specificità tecnica.
Aikido Security ottiene l'autorizzazione FedRAMP di livello "Moderate"
Aikido ha ottenuto l'autorizzazione FedRAMP Moderate, portando la correzione automatica delle vulnerabilità basata su intelligenza artificiale alle agenzie federali statunitensi.
Rilevato un nuovo worm Go supplychain.local
"supplychain.local": codice malese rinvenuto nel plugin npm di MemTensor (0.1.21, 0.1.23) e in MemoryOS su PyPI (2.0.34).
Un pacchetto Flutter compromesso su pub.dev contiene il malware XCSSET
Abbiamo rilevato il malware XCSSET all'interno di un pacchetto Flutter compromesso su pub.dev. Ecco un'analisi dettagliata della catena di infezione, dei moduli di propagazione e della logica dello stealer che abbiamo trovato all'interno.
5 alternative sicure alle prese elettriche e perché sono migliori
Socket si è affermata grazie al rilevamento dei malware. Ma la velocità di rilevamento da sola non basta più. Ecco un confronto tra Aikido e altre quattro alternative in termini di sicurezza della catena di approvvigionamento, analisi della raggiungibilità, licenze e altro ancora.
I 13 migliori strumenti per i test dinamici di sicurezza delle applicazioni (DAST) nel 2026
Scopri i 13 migliori strumenti per il Dynamic Application Security Testing (DAST) del 2026. Confronta caratteristiche, vantaggi, svantaggi e integrazioni per scegliere la soluzione DAST più adatta alle tue esigenze.
Guida all'acquisto di AI Pentesting: Come valutare i fornitori di AI pentesting
Scopri come valutare i fornitori di servizi di pentest basati sull’intelligenza artificiale grazie a criteri di acquisto concreti, a un’analisi condotta su oltre 1.000 pentest basati sull’intelligenza artificiale e a una checklist di valutazione scaricabile.
Una checklist di sicurezza pratica per CTO per essere Mythos-ready
Una pratica lista di controllo per i CTO del settore SaaS che devono destreggiarsi in un mondo caratterizzato da minacce legate a Mythos e all'IA agente. Basata sul vantaggio di chi difende: voi disponete del contesto che gli aggressori devono faticosamente procurarsi. Illustra i controlli, le pratiche e le abitudini operative che determinano se il vostro team riuscirà a individuare e risolvere i problemi prima che lo faccia qualcun altro.
Il testing di sicurezza sta convalidando software che non esiste più
I team moderni rilasciano le versioni a un ritmo così veloce che i test di penetrazione non riescono a stare al passo. Scopri il crescente divario in termini di velocità nei test di sicurezza e perché gli approcci tradizionali stanno rimanendo indietro.
Inizia a proteggere il tuo codice oggi,
in modo semplice e gratuito.
Proteggi codice, cloud e runtime in un unico sistema centralizzato.
Collega un repository per scoprire cosa rilevano gli agenti di ragionamento nella tua codebase.